Pode ser uma ideia manter-se atento ao histórico de configuração do IIS. Para o IIS 7 / 7.5, por padrão, ele acompanhará as alterações de configuração em c: \ inetpub \ history, onde deve haver uma pasta de instantâneos por alteração detectada. Embora tenha em mente que isso geralmente é limitado às últimas 10 alterações, embora possa ser aumentado alterando uma configuração. (Eu realmente tenho um script powershell que usa os instantâneos em combinação com o Mercurial para ter um histórico completo)
Comparando esses arquivos, pelo menos você terá uma boa idéia da hora exata da alteração. Em seguida, pode valer a pena verificar o log de eventos de segurança para ver se alguém efetuou login no servidor antes dessa hora. Além disso, verifique quaisquer Tarefas do Windows que estejam agendadas no servidor. Ainda não vi nada parecido acontecer nos meus servidores.